PT-2026-76558 · Git+2 · Librenms+1
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
LibreNMS versões anteriores a 26.5.0
Description
A visualização do aplicativo Proxmox contém um problema de cross-site scripting refletido. O aplicativo não codifica adequadamente os parâmetros GET
instance e vmid antes de refleti-los no título da página. Especificamente, o arquivo LegacyController.php grava o título da página em uma atribuição de JavaScript document.title usando interpolação de string. Como apenas a função strip tags() é aplicada a esses parâmetros, um invasor pode usar uma aspa simples para encerrar a string de JavaScript e executar scripts arbitrários na sessão de um usuário autenticado que siga um link manipulado. Isso pode levar ao roubo de dados de sessão.Recommendations
Atualize para a versão 26.5.0.
Como mitigação temporária, restrinja o acesso à visualização do aplicativo Proxmox ou evite usar os parâmetros
instance e vmid nas requisições GET afetadas.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Librenms
Librenms/Librenms